ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

แอปกระเป๋าเงินคริปโตถูกโจมตีรอบด้าน มัลแวร์ เบราว์เซอร์ และ iOS

แอปกระเป๋าเงินคริปโตถูกโจมตีรอบด้าน มัลแวร์ เบราว์เซอร์ และ iOS
ความสนใจ|แอปมือถือ

ยุคที่แฮกเกอร์เลิกสนใจเว็บเทรด หันมาเล่นงานแอปกระเป๋าเงินคริปโต

แอปกระเป๋าเงินคริปโตคือซอฟต์แวร์หรือฮาร์ดแวร์ที่ใช้สร้าง จัดการ และเก็บรักษาคีย์ส่วนตัวสำหรับคริปโทเคอร์เรนซี ทำหน้าที่เป็นประตูเข้าสู่สินทรัพย์ดิจิทัลของผู้ใช้ ทั้งในรูปแบบเบราว์เซอร์ส่วนขยาย แอปมือถือ หรือกระเป๋าฮาร์ดแวร์ และเชื่อมต่อกับบล็อกเชนเพื่อเซ็นธุรกรรมแทนการถือเหรียญอยู่ในกระดานเทรด การรักษาความปลอดภัยของแอปเหล่านี้จึงเท่ากับการปกป้องสิทธิ์ในทรัพย์สินคริปโทโดยตรง วันนี้ภาพรวมภัยคุกคามด้านความปลอดภัยคริปโทเปลี่ยนไปชัดเจน เราไม่ได้เห็นแค่การแฮ็กกระดานเทรดขนาดใหญ่ แต่เริ่มเห็นมัลแวร์ขโมยคริปโทในส่วนขยายเบราว์เซอร์ ช่องโหว่ iOS ที่มุ่งขโมยคีย์กระเป๋า และแอปจากผู้ผลิตฮาร์ดแวร์วอลเล็ตเองตรวจพบการโอนผิดปกติ การเปลี่ยนสมรภูมิมาสู่ระดับแอปกระเป๋าเงินคริปโตสะท้อนว่าแฮกเกอร์เข้าใจแล้วว่า จุดคุ้มค่าที่สุดในการโจมตีคือที่ที่เราจัดเก็บคีย์ ไม่ใช่ที่ที่เราเทรดเหรียญ หากยังใช้ชีวิตคริปโตเหมือนเดิมโดยไม่ปรับพฤติกรรมความปลอดภัย คุณกำลังเดินถือกระเป๋าเงินเปิดฝาอยู่กลางถนนที่เต็มไปด้วยโจร

มัลแวร์ในส่วนขยาย Chrome และ Edge ศัตรูเงียบที่แฮกคีย์ผ่านปุ่ม Connect Wallet

แคมเปญมัลแวร์ที่ถูกตรวจพบในส่วนขยาย Chrome และ Edge อย่างน้อย 19 ตัวไม่ใช่เรื่องเล็กสำหรับคนใช้แอปกระเป๋าเงินคริปโตบนเบราว์เซอร์ เพราะนี่คือการฝังโค้ดขโมยทรัพย์สินไว้ในเครื่องมือที่เราคิดว่าเป็นตัวช่วย ที่น่ากังวลกว่าคือบางส่วนขยายเริ่มต้นชีวิตในฐานะแอปธรรมดา ทำงานดี มีผู้ใช้หลักหมื่น ก่อนนักพัฒนาจะขายกิจการให้แฮกเกอร์แล้วถูกยัดมัลแวร์ผ่านระบบอัปเดตอัตโนมัติภายหลัง นั่นแปลว่าแค่การรีวิวดีหรือยอดดาวน์โหลดสูงไม่ใช่หลักประกันด้านความปลอดภัยอีกต่อไป มัลแวร์เฟรมเวิร์กนี้ถูกออกแบบให้ดักจับและดัดแปลงปุ่ม Connect Wallet และ Swap บนเครือข่าย EVM Solana และ Tron เพื่อสูบเงินออกจากกระเป๋าโดยตรง รวมถึงปลอมหน้าเว็บของผู้ให้บริการฮาร์ดแวร์วอลเล็ตชื่อดังเพื่อหลอกเอารหัสฟื้นฟูกระเป๋า และขโมยข้อมูลเซสชันจากแพลตฟอร์มเทรดคริปโตหลายแห่ง กลไกเชิงเทคนิคที่ลบ Content Security Policy แล้วแทรกโค้ดผ่าน HTML ที่ซ่อนอยู่ทำให้ผู้ใช้แทบไม่มีทางสังเกตความผิดปกติด้วยตา การใช้ส่วนขยายเพื่อเพิ่มความสะดวกในการคัดลอกเนื้อหา ดู SEO หรือเช็กราคาเหรียญจึงกลายเป็นประตูรับมัลแวร์ขโมยคริปโทเข้าสู่ระบบของตัวเองอย่างไม่รู้ตัว

มิติภัยคุกคามผลต่อผู้ใช้แอปกระเป๋าเงินคริปโตบทเรียนสำคัญ
ส่วนขยายที่ถูกขายให้แฮกเกอร์แอปที่เคยปลอดภัยกลายเป็นมัลแวร์ผ่านอัปเดตอัตโนมัติอย่าพึ่งพารีวิวและยอดดาวน์โหลด ต้องตรวจสอบสิทธิ์ที่ส่วนขยายขอ
การดักปุ่ม Connect Wallet และ Swapธุรกรรมถูกเปลี่ยนปลายทางแบบที่ผู้ใช้ไม่ทันสังเกตทุกคลิกเชื่อมวอลเล็ตคือการลงนามเชื่อใจโค้ดที่อาจไม่ปลอดภัย
การปลอมหน้า Ledger และ Trezorผู้ใช้ถูกหลอกให้กรอก seed phrase บนเว็บปลอมผู้ดูแลคีย์ต้องจำไว้ว่า seed phrase ไม่มีเหตุผลให้กรอกบนเว็บใดๆ
แอปกระเป๋าเงินคริปโตถูกโจมตีรอบด้าน มัลแวร์ เบราว์เซอร์ และ iOS

Darksword บน iOS ตัวอย่างชัดเจนว่าแม้มือถือก็ไม่ใช่ที่ปลอดภัยสำหรับคีย์ส่วนตัว

ความเชื่อว่ามือถือ iOS ปลอดภัยกว่าคือเกราะที่กำลังร้าวจากเอ็กซ์พลอยต์ Darksword ที่ใช้ผ่าน Safari เพื่อโจมตีวอลเล็ตแบบดูแลเองบน iPhone แฮกเกอร์อาศัยช่องโหว่ด้านความปลอดภัยใน iOS ผ่านเบราว์เซอร์เพื่อควบคุมอุปกรณ์และขโมยเงินจากวอลเล็ตที่ติดตั้งอยู่ โจมตีด้วยลิงก์คลิกครั้งเดียวผ่านโซเชียลหรือแชต แล้วเข้าถึงสิทธิ์ระดับ root ดึงข้อมูลวอลเล็ตและคีย์ส่วนตัวออกไป นี่คือรูปแบบการแฮกที่ทำลายภาพ “มือถือส่วนตัวคือโซนปลอดภัย” แบบสิ้นเชิง เดิมทีมีรายงานว่า Darksword ใช้งานได้กับ iOS 18.4 ถึง 18.7 เท่านั้น แต่การเปิดเผยล่าสุดชี้ว่าแฮกเกอร์ปรับให้ทำงานกับ iOS เวอร์ชันล่าสุดอย่าง 26.5 แล้ว แม้ข้อมูลนี้ยังไม่ได้รับการยืนยันอย่างเป็นทางการ ทว่าในเชิงทัศนคติผู้ใช้ไม่ควรรอคำยืนยันก่อนจะตื่นตัว เพราะบทเรียนสำคัญคือ คีย์ส่วนตัวบนมือถือไม่ได้ปลอดภัยโดยธรรมชาติ แค่การเข้าเว็บที่คนแปลกหน้าแนะนำผ่าน Safari ก็อาจเปิดโอกาสให้คีย์ของคุณถูกดึงออกไปอย่างเงียบๆ เราจึงควรมองมือถือที่ลงแอปกระเป๋าเงินคริปโตเป็นเครื่องเซ็นธุรกรรมที่มีความเสี่ยง ไม่ใช่ตู้นิรภัย

แอปกระเป๋าเงินคริปโตถูกโจมตีรอบด้าน มัลแวร์ เบราว์เซอร์ และ iOS

เมื่อแอปจากผู้ผลิตฮาร์ดแวร์วอลเล็ตเองยังสั่นคลอน ความไว้ใจควรย้ายไปอยู่ที่แนวปฏิบัติของเรา

กรณีผู้ผลิตกระเป๋าเงินคริปโตชื่อดังตรวจพบการโอนสินทรัพย์ผิดปกติที่เกี่ยวข้องกับ App Wallet แล้วรีบออกมาขอให้ผู้ใช้ย้ายสินทรัพย์ไปยังกระเป๋าฮาร์ดแวร์หรือที่อยู่ที่เชื่อถือได้ เป็นสัญญาณชัดว่าแอปที่ควรช่วยเสริมความปลอดภัยก็อาจกลายเป็นจุดอ่อนเองได้ ทีมงานระบุว่าจากผลตรวจสอบเบื้องต้นเหตุการณ์ดูเหมือนจำกัดอยู่ที่ DCENT App Wallet และย้ำกับผู้ที่ถือสินทรัพย์ในแอปไม่ว่าจะจำนวนเท่าใด หรือใช้วลีมเนโมนิกเดียวกันสำหรับแอปและฮาร์ดแวร์ว่า ควรโอนสินทรัพย์ออกโดยเร็ว ประเด็นสำคัญในมุมมองความปลอดภัยคริปโทคือ ผู้ใช้ที่เคยป้อนวลีมเนโมนิกลงในแอปย่อมเปิดโอกาสให้ข้อมูลสำคัญที่สุดในการควบคุมกระเป๋าเงินถูกอ่านได้โดยซอฟต์แวร์ ในขณะที่การเชื่อมต่อฮาร์ดแวร์โดยไม่เคยป้อนวลีลงในแอปถูกมองว่าปลอดภัยกว่าตามคำตอบของทีมงาน นี่คือบทเรียนตรงไปตรงมาว่า ต่อให้ผู้ผลิตมีพื้นฐานเทคโนโลยี Secure Element หรือ Trusted Execution Environment ดีแค่ไหน หากผู้ใช้ป้อนคีย์ลงในแอป คีย์นั้นก็ไม่ได้อยู่ในฮาร์ดแวร์ที่แยกจากอินเทอร์เน็ตอีกต่อไป ความไว้ใจจึงควรย้ายจากแบรนด์และเทคโนโลยี มาสู่หลักคิดว่า seed phrase ไม่ควรถูกพิมพ์ลงไปในซอฟต์แวร์ใดที่เชื่อมต่ออินเทอร์เน็ต

สรุปภาพภัยคุกคามใหม่ต่อความปลอดภัยคริปโท และกรอบคิดที่ผู้ใช้ควรมี

เมื่อมองร่วมกันทั้งมัลแวร์ในส่วนขยายเบราว์เซอร์ ช่องโหว่บน iOS อย่าง Darksword และเหตุการณ์โอนผิดปกติใน App Wallet ของผู้ผลิตฮาร์ดแวร์ เราเห็นชัดว่าหลายเวกเตอร์การโจมตีกำลังเล็งไปที่แอปกระเป๋าเงินคริปโตโดยตรง ไม่ได้หยุดอยู่แค่การแฮ็กโปรโตคอลหรือกระดานเทรดใหญ่เหมือนที่ผ่านมา ผู้ไม่หวังดีเข้าใจแล้วว่าจุดคุ้มค่าที่สุดคือชั้นที่เราเก็บคีย์ ไม่ใช่ชั้นที่เราเทรดเหรียญ การเปลี่ยนแปลงนี้ทำให้คำว่าความปลอดภัยคริปโทต้องขยายจากการเลือกกระดานที่น่าเชื่อถือ ไปสู่การคิดเรื่องความปลอดภัยตั้งแต่เครื่องที่ใช้เซ็นธุรกรรมจนถึงส่วนขยายและเบราว์เซอร์ที่เปิดเป็นประจำ กรอบคิดใหม่ที่ผู้ใช้ควรมีคือ หนึ่ง ทุกสิ่งที่สัมผัสกับ seed phrase ควรถูกตั้งคำถามเสมอ แทบไม่มีเหตุผลให้กรอกวลีฟื้นฟูบนเว็บหรือแอปที่เชื่อมต่ออินเทอร์เน็ต สอง แอปกระเป๋าเงินคริปโตและส่วนขยายควรถูกมองเป็นโค้ดที่อาจถูกอัปเดตเปลี่ยนพฤติกรรมได้ตลอด ไม่ใช่เครื่องมือคงที่ สาม มือถือและเบราว์เซอร์ไม่ใช่พื้นที่ปลอดภัยตามธรรมชาติ ช่องโหว่เช่น Darksword แสดงให้เห็นว่าแค่คลิกลิงก์ก็อาจเสียคีย์ได้ หากผู้ใช้ปรับมุมมองมาเป็น “ดูแลคีย์แบบคนถือทรัพย์สินจริง” ไม่ใช่แค่ “ใช้แอปแบบผู้บริโภคทั่วไป” ความเสี่ยงต่อสินทรัพย์ดิจิทัลทั้งหมดก็จะลดลงอย่างมีนัยสำคัญ

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!